Microsoft AZ-801: 하이브리드 환경을 위한 ID 및 액세스 관리 — 학습 가이드

다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

하이브리드 환경에서의 ID 및 액세스 관리는 온프레미스 Active Directory Domain Services (AD DS)와 Microsoft Entra ID 전반에 걸친 일관된 컨트롤 플레인에 달려 있습니다. 핵심 구성 요소는 디렉터리 동기화 및 상태 모니터링, 디바이스 ID 및 Single Sign-On, 레거시 앱을 위한 보안 페더레이션 또는 리버스 프록시 게시, 권한 있는 역할 및 외부 사용자를 위한 Just-In-Time 거버넌스입니다. 효과적인 설계에는 Azure AD Connect(현재 Microsoft Entra Connect sync), Azure AD Connect Health, 문제 해결 원칙을 갖춘 Hybrid Azure AD Join, Seamless SSO, 페더레이션이 필요할 때 사용하는 AD FS, 온프레미스 앱을 위한 Kerberos Constrained Delegation을 사용하는 Azure AD Application Proxy, 강력한 Conditional Access 정책, 도메인 컨트롤러의 Azure AD Password Protection, PIM 및 권한 관리를 포함한 Microsoft Entra ID Governance가 포함됩니다.

하이브리드 ID 환경의 Azure AD Connect 및 Health

Azure AD Connect는 AD DS와 Microsoft Entra ID 간의 신뢰할 수 있는 동기화 엔진입니다. 특성을 올바르게 범위 지정, 변환 및 쓰기하는 것이 중요합니다.

**비밀번호 쓰기 저장(Password writeback)**은 클라우드에서의 셀프 서비스 암호 재설정(SSPR) 및 암호 변경 기능을 온프레미스 AD로 다시 확장합니다. 이를 위해서는 Microsoft Entra ID P1/P2, 테넌트에서 SSPR 활성화, 동기화 서버에서 아웃바운드 HTTPS 허용, AD에서 적절한 재설정 권한을 가진 Azure AD Connect 동기화 서비스 계정이 필요합니다. 활성화되면 Entra에서 암호를 재설정한 사용자는 AD DS에서 즉시 적용되며, 규칙은 AD 암호 정책을 따릅니다.

**디바이스 쓰기 저장(Device writeback)**은 Entra에 등록된 디바이스에 대해 AD DS에 msDS-Device 객체를 생성합니다. 이는 AD FS의 온프레미스 조건부 액세스와 특정 Windows Hello for Business 인증서 신뢰 시나리오를 지원합니다. 요구 사항에는 Windows Server 2012 R2 스키마 이상, RegisteredDevices 컨테이너를 생성할 수 있는 Enterprise Admin 권한, 올바른 포리스트 및 OU를 대상으로 구성된 Azure AD Connect가 포함됩니다. 동기화 서비스 계정은 해당 컨테이너에 대한 위임된 권한을 받습니다.

**그룹 쓰기 저장(Group writeback)**은 Microsoft 365 그룹을 온프레미스 주소 목록 및 ACL을 위해 메일 사용이 가능한 그룹으로 AD DS에 다시 동기화합니다. 그룹 쓰기 저장 v2는 특정 OU로 범위를 지정하고 더 나은 충실도로 멤버십을 유지할 수 있습니다. 메일 기능의 경우 Exchange 하이브리드가 권장됩니다. 관리자는 온프레미스에서 클라우드 원본 그룹 특성을 수정해서는 안 되며, 쓰기 저장을 Entra에서 신뢰할 수 있는 원본으로 취급해야 합니다.

**동기화 규칙(Synchronization rules)**은 객체 범위, 조인 및 특성 흐름을 결정합니다. 기본 제공 규칙을 수정하는 대신, Synchronization Rules Editor를 사용하여 더 높은 우선순위(더 낮은 숫자 값)를 가진 사용자 지정 인바운드 또는 아웃바운드 규칙을 만드십시오. 범위 지정 필터(예: 특정 특성을 가진 사용자만 동기화), 조인 규칙(클라우드와 온프레미스 객체가 어떻게 연관되는지—immutableId/sourceAnchor 일관성이 핵심), 변환(UPN 정규화, 확장 특성 매핑)을 정의합니다. 데이터 노출을 최소화하고 오류 발생 가능성을 줄이기 위해 도메인/OU 필터링 또는 특성 기반 필터링을 사용하여 동기화를 제한하십시오.

Azure AD Connect Health는 AD DS, AD FS 및 AAD Connect에 대한 지속적인 모니터링을 제공합니다. 도메인 컨트롤러, AD FS/WAP 서버 및 동기화 서버에 Health 에이전트를 설치하십시오. 포털은 다음을 표시합니다:

디바이스 ID 및 Single Sign-On

하이브리드 Azure AD 조인(HAADJ)은 도메인에 가입된 디바이스를 Entra에 바인딩하여 PRT 기반 SSO 및 디바이스 기반 조건부 액세스를 활성화합니다. 요구 사항에는 Entra의 확인된 사용자 지정 도메인, AD의 SCP 구성(Azure AD Connect가 포리스트별로 구성 가능), Entra에서 활성화된 디바이스 등록, 디바이스 등록 엔드포인트에 대한 아웃바운드 액세스가 포함됩니다. Windows 10/11 및 Windows Server 2016+는 도메인 컨트롤러에 대한 가시성이 있거나 적절한 네트워크 연결이 가능할 때 자동 하이브리드 조인을 지원합니다. 이전에는 하위 수준 디바이스에 AD FS/Workplace Join이 필요했지만, 최신 배포 환경에서는 지원되는 클라이언트 OS 버전을 표준으로 사용합니다.

조인 프로세스는 디바이스가 구성 파티션의 SCP를 통해 테넌트를 검색하고, enterpriseregistration 엔드포인트에 연결하고, 컴퓨터 계정으로 인증하고, Entra에 디바이스 개체를 등록하는 과정에 의존합니다. 등록에 성공하면 최신 애플리케이션에 대한 SSO를 활성화하는 기본 새로 고침 토큰(PRT)이 발급됩니다. dsregcmd로 문제를 해결합니다:

Azure AD Seamless SSO는 AD FS 없이 Entra에 통합 Windows 인증을 제공합니다. Azure AD Connect에서 SSO를 활성화하면 AD에 AZUREADSSOACC 컴퓨터 계정이 생성되고 SPN(HTTP/autologon.microsoftazuread-sso.com)이 설정됩니다. 브라우저가 autologon 엔드포인트에 액세스하면 도메인 컨트롤러가 이 SPN에 대한 Kerberos 서비스 티켓을 발급하며, Entra는 테넌트에 안전하게 저장된 공유 키를 사용하여 티켓을 검증합니다. 지원되는 클라이언트에는 로컬 인트라넷 영역에 Entra 엔드포인트가 구성된 Microsoft Edge 및 Internet Explorer, Windows 통합 인증 정책을 통한 Google Chrome, negotiate 구성이 적용된 Firefox가 포함됩니다. Kerberos 티켓을 제시하려면 디바이스가 도메인에 가입되어 있고 회사 네트워크에 있거나(또는 VPN을 통해 연결되어) 있어야 합니다. 프라이빗 브라우징 모드는 WIA를 비활성화할 수 있습니다. AZUREADSSOACC의 키는 자동으로 순환되므로 수동으로 재설정하지 마십시오. Seamless SSO는 Password Hash Sync 및 Pass-through Authentication 방식 모두와 함께 작동합니다.

페더레이션, 애플리케이션 게시 및 보안 액세스

Active Directory Federation Services는 조직에서 클레임 보강, 스마트카드 또는 인증서 인증, 또는 기존 페더레이션 계약이 필요한 경우에 여전히 유용합니다. AD FS에서 클레임 공급자 트러스트는 인바운드 ID 소스(일반적으로 Active Directory 또는 파트너 IdP)를 나타냅니다. 신뢰 당사자 트러스트는 AD FS 토큰에 의존하는 애플리케이션(예: 페더레이션 모드의 Microsoft 365 또는 SAML 앱)을 나타냅니다. 클레임 발급 규칙은 들어오는 특성을 신뢰 당사자가 예상하는 토큰으로 변환합니다. 클레임 규칙 언어 또는 규칙 템플릿을 사용하여 최소 권한으로 정책을 작성하십시오. 토큰 서명 및 토큰 암호 해독 인증서를 정상 상태로 유지하고 가능한 경우 롤오버를 자동화하십시오. Web Application Proxy(WAP)는 AD FS를 외부에 게시하고, AD FS 프록시 트러스트를 검증하며, 에지에서 TLS를 종료합니다. WAP 상태를 모니터링하고 엔드포인트 허용 목록 및 인증서 갱신이 자동화되었는지 확인하십시오.

온프레미스 웹 앱에 대한 액세스를 현대화하기 위해 Azure AD Application Proxy는 클라우드 사전 인증을 제공하고 조건부 액세스와 통합됩니다. 서비스에 대한 아웃바운드 전용 HTTPS를 사용하는 도메인 가입 Windows Server 호스트에 커넥터를 배포합니다. 커넥터 그룹을 사용하여 네트워크 영역, 대기 시간 또는 데이터 상주 위치별로 앱을 분할하고 고위험 앱에 대한 격리를 제공합니다. Azure AD를 사용한 사전 인증을 선택하여 트래픽이 데이터 센터에 도달하기 전에 MFA, 디바이스 준수, 로그인 위험 및 그룹 멤버십을 강제 적용합니다. 통과 사전 인증은 앱이 인증을 처리하고 조건부 액세스가 필요하지 않은 시나리오를 위해 예약해야 합니다. 통합 Windows 인증 앱에 대한 SSO를 위해 커넥터의 컴퓨터 계정에서 대상 SPN(HTTP/app-server)으로 Kerberos 제한 위임(KCD)을 구성합니다. 커넥터는 사용자를 대신하여 Kerberos 티켓을 획득하여 애플리케이션에 제시함으로써, 최소 권한 위임을 유지하면서 인터넷으로부터의 원활한 SSO를 가능하게 합니다. SPN을 검증하고, 커넥터가 KDC 및 백엔드 앱에 도달할 수 있는지 확인하고, 위임을 필요한 서비스로만 제한하십시오.

조건부 액세스는 클라우드 및 게시된 온프레미스 앱 전반에 걸쳐 위험 및 상태 인식 정책을 적용합니다. 디바이스 상태(준수 상태로 표시된 디바이스 필요) 및 디렉터리 상태(하이브리드 Azure AD 조인된 디바이스 필요)와 같은 신호를 결합하여 관리형 엔드포인트에 대한 액세스를 제어합니다. Identity Protection의 로그인 위험을 활용하여 비정상적인 로그인에 대해 MFA를 차단하거나 요구합니다. Azure AD 사전 인증을 사용하는 Azure AD Application Proxy 게시 앱에 정책을 적용합니다. AD FS 페더레이션 앱의 경우 AD FS 클레임 규칙을 통해 의도를 복제하거나 클라우드 사전 인증으로 마이그레이션합니다. 비상 액세스 계정(break-glass account)과 서비스 주체를 제외하고, 정책을 적용하기 전에 보고서 전용 모드에서 테스트하십시오.

권한 있는 액세스, 암호 보호 및 거버넌스

Azure AD Password Protection은 Microsoft의 전역 금지 암호 목록과 조직의 사용자 지정 목록을 결합하여 취약한 자격 증명을 제거합니다. 하나 이상의 멤버 서버에 Azure AD Password Protection 프록시 서비스를 배포하여 클라우드에 대한 DC 연결을 중개하고, 쓰기 가능한 모든 도메인 컨트롤러에 DC 에이전트를 설치하여 암호 설정/변경 시 정책을 적용합니다. 에이전트는 HTTPS를 통해 현재 정책을 가져오며, 적용 모드로 전환하기 전에 감사 모드에서 정책을 실행할 수 있습니다. 알고리즘은 변형 및 일반적인 대체 문자를 평가합니다. 거부 및 감사에 대한 전용 이벤트 로그를 모니터링하세요. 이는 SSPR 암호 쓰기 저장과 통합되어 어디서나 동일한 규칙이 적용됩니다.

Privileged Identity Management(PIM)는 적격 할당 및 JIT(Just-In-Time) 활성화를 통해 최소 권한 원칙을 운영합니다. Global Administrator, Privileged Role Administrator, Security Administrator와 같이 영향력이 큰 역할은 영구적이 아닌 적격으로 할당하세요. MFA, 티켓 또는 사유, 지정된 승인자가 있는 승인 워크플로, 시간 제한 활성화, 활성화 시 선택적 Azure AD Conditional Access와 같은 활성화 요구 사항을 구성합니다. PIM for Groups는 권한 있는 액세스 그룹의 멤버십/소유권으로 JIT 액세스를 확장하며, 이 그룹은 다시 Azure AD 역할이나 Azure RBAC에 할당될 수 있습니다. 액세스 검토를 사용하여 주기적으로 역할 및 그룹 멤버십을 재인증하고, 리소스 소유자가 사용자가 비활성이거나 부서를 변경할 때 액세스를 증명하거나 자동으로 해지하도록 요구합니다. 경고는 상시 권한 있는 계정을 식별하고, 감사 로그는 규정 준수를 위해 모든 활성화 및 승인을 캡처합니다.

Microsoft Entra ID Governance 권한 관리는 리소스(그룹, SharePoint 사이트 및 애플리케이션)를 수명 주기 및 승인 정책과 함께 번들로 묶는 액세스 패키지를 큐레이팅합니다. 액세스를 요청할 수 있는 사용자(내부 사용자, 특정 부서 또는 연결된 조직의 외부 사용자)를 정의하고, 다단계 승인을 설정하고, 비즈니스 사유를 요구하며, 수명 종료 시 액세스 검토를 통해 만료를 강제합니다. 연결된 조직은 파트너 도메인 및 ID 공급자를 모델링하여 적절한 사용 약관 및 수명 주기 자동화를 통해 B2B 온보딩을 간소화합니다. 사용자는 내 액세스 포털을 통해 액세스를 요청하며, 만료 시 리소스가 자동으로 제거되어 상시 액세스를 최소화합니다.

실제 문제 시나리오

Siemens AG는 AD DS를 유지하면서 최소 권한 원칙을 도입하고, 레거시 온프레미스 웹 애플리케션을 최신 액세스 방식으로 마이그레이션하고 있습니다. 사용자는 Microsoft 365 및 내부 앱에 대한 반복적인 자격 증명 프롬프트에 대해 불평하고, 감사자는 시간 제한이 있는 관리자 액세스와 강력한 암호 위생을 요구합니다.

  1. 하이브리드 ID 및 SSO 구축
  1. 디바이스 신뢰 및 Conditional Access 활성화
  1. 온프레미스 앱을 안전하게 게시
  1. 엔드투엔드 암호 강화
  1. 권한 있는 액세스 현대화
  1. 모니터링 및 운영

이 접근 방식은 불필요한 페더레이션을 제거하고, Conditional Access로 정책을 중앙 집중화하며, KCD를 사용하여 레거시 앱 액세스를 현대화합니다. Seamless SSO와 HAADJ는 암호 프롬프트를 제거하고, Password Protection은 소스에서 강력한 자격 증명을 강제하며, PIM과 액세스 검토는 최소 권한 원칙에 부합하는 감사 가능하고 JIT(Just-In-Time) 방식의 관리자 액세스를 제공합니다.


재해 복구 및 비즈니스 연속성 · 모든 도메인

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다